Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
VMkatz — Estrai le credenziali di Windows direttamente dagli snapshot della memoria delle VM e dai dischi virtuali. | Kitploit
Strumenti/GitHubGitHub/nikaiw/vmkatz
Password CrackingMemory ForensicsAnalisi delle VulnerabilitàExploitInformatica ForensePost-ExploitDigital ForensicsPenetration TestingRed TeamingRisposta agli Incidenti
GitHubnikaiw/vmkatz

VMkatz

1.5k1764 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Estrai le credenziali di Windows direttamente dagli snapshot della memoria delle VM e dai dischi virtuali.

Vedi Repository

VMkatz

License: MIT Build CI Platform

Troppo grande per rubarlo

Sei immerso da tre settimane in un engagement di red team. Il tuo traffico passa attraverso una VPN, poi rimbalza su quattro proxy SOCKS concatenati attraverso jump box compromesse prima di toccare la rete target. Ogni pacchetto fa il giro lungo.

Dopo giorni di movimento laterale, atterri su un NAS collegato al cluster di virtualizzazione e la lista delle directory colpisce diversamente: file su file di .vmdk, .vmsn, .sav. Centinaia di gigabyte di macchine virtuali — controller di dominio, workstation amministrative, i gioielli della corona — proprio lì.

Ma il tuo collegamento ansima a 200 KB/s. Scaricare una singola immagine disco da 100 GB richiederebbe sei giorni, e ogni ora di esfiltrazione continua è un'ulteriore occasione per il SOC di notare l'anomalia, bruciare il tuo tunnel, e l'intera catena collassa.

VMkatz esiste perché non dovresti dover esfiltrare ciò che puoi leggere sul posto. Estrae segreti Windows — hash NTLM, chiavi master DPAPI, ticket Kerberos, credenziali di dominio memorizzate nella cache, segreti LSA, NTDS.dit, chiavi BitLocker — direttamente da snapshot di memoria e dischi virtuali della VM, sul NAS, sull'hypervisor, ovunque siano i file della VM.

Un singolo binario statico, circa 3 MB. Lascialo cadere sull'host ESXi, sul nodo Proxmox o sul NAS. Puntalo a un .vmsn, .vmdk o a un'intera cartella VM. Vattene con le credenziali, non con le immagini disco.

Cosa estrae

Dagli snapshot di memoria (LSASS)

Tutti i 9 provider di credenziali SSP implementati da mimikatz:

Più: Estrazione FVEK di BitLocker dalla memoria (scansione pool tag per FVEc/Cngb).

Dai dischi virtuali (offline)

  • Hash SAM: Hash NT/LM di account locali con stato dell'account (disabilitato, password vuota)
  • Segreti LSA: Password di account di servizio, credenziali di autologon, chiavi di account macchina
  • Credenziali di dominio memorizzate nella cache: Hash DCC2 (ultimi N logon di dominio)
  • Chiavi master DPAPI: Hash pronti per hashcat ($DPAPImk$ — modalità 15300/15310/15900/15910)
  • NTDS.dit: Estrazione completa degli hash di Active Directory da dischi di controller di dominio (parser ESE nativo)
  • Decifratura BitLocker: Decifratura trasparente del disco usando FVEK estratto dalla memoria

Input supportati

Sistema operativo target: Windows Server 2003 fino a Windows Server 2025 / Windows 11 24H2 (x86 PAE + x64).

Avvio rapido

root@kitploit:~
# Estrae credenziali LSASS da uno snapshot VMware
./vmkatz snapshot.vmsn

# Con risoluzione pagefile per credenziali paged-out
./vmkatz --disk disk.vmdk snapshot.vmsn

# Estrae SAM/LSA/DCC2 da un disco virtuale
./vmkatz disk.vmdk

# Estrae hash AD da un disco controller di dominio
./vmkatz --ntds dc-disk.qcow2

# Punta a una cartella VM e lascia che trovi tutto
./vmkatz /path/to/vm-directory/

# Estrae da hive di registro grezzi
./vmkatz SAM SYSTEM SECURITY

# Output come hash pronti per hashcat
./vmkatz --format hashcat snapshot.vmsn

# Esporta ticket Kerberos
./vmkatz --kirbi snapshot.vmsn        # file .kirbi
./vmkatz --ccache snapshot.vmsn       # file .ccache

# Esporta FVEK di BitLocker per dislocker
./vmkatz --bitlocker-fvek /tmp/keys snapshot.vmsn

# Scansione ricorsiva di tutte le VM sotto un percorso
./vmkatz -r /vmfs/volumes/datastore1/

# Analizza minidump LSASS
./vmkatz lsass.dmp

Formati di output

Distribuzione su ESXi

root@kitploit:~
# Cross-compila per ESXi (musl static)
cargo build --release --target x86_64-unknown-linux-musl

# Carica ed esegui
scp target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
/tmp/vmkatz /vmfs/volumes/datastore1/MyVM/MyVM-Snapshot1.vmsn

Quando la protezione VIB (execInstalledOnly) è attivata, usa il loader Python — nessuna necessità di disabilitare l'impostazione:

root@kitploit:~
scp tools/vmkatz_loader.py target/x86_64-unknown-linux-musl/release/vmkatz root@esxi:/tmp/
python /tmp/vmkatz_loader.py /tmp/vmkatz /vmfs/volumes/datastore1/MyVM/snapshot.vmsn

Vedi docs/esxi.md per dettagli sul bypass VIB, accesso raw a dispositivi VMFS e scoperta automatica.

Funzionalità di build

VMkatz è modulare. Le funzionalità possono essere abilitate/disabilitate in fase di compilazione:

root@kitploit:~
cargo build --release                                              # Build completa
cargo build --release --no-default-features --features vmware      # Solo VMware
cargo build --release --no-default-features --features "sam ntds.dit"  # Solo disco

Documentazione

  • Distribuzione ESXi, bypass VIB, accesso raw VMFS
  • Esempio di output
  • Architettura e layout dei moduli
  • Target testati e limitazioni note

Riconoscimenti

  • mimikatz di Benjamin Delpy (@gentilkiwi) — il riferimento definitivo per le strutture interne LSASS e la decifratura delle credenziali Windows.
  • pypykatz di Tamás Jós (@skelsec) — reimplementazione in puro Python di mimikatz, usata come riferimento incrociato per l'estrazione SAM/LSA/DCC2.
  • Impacket di Fortra (originariamente Alberto Solino @agsolino) — implementazione di riferimento per l'estrazione di NTDS.dit e il formato di output pwdump.
  • Vergilius Project — strutture del kernel Windows documentate utilizzate per verificare gli offset del campo EPROCESS su tutte le build supportate (da XP a Win11 24H2).
  • dissect.vmfs di Fox-IT (NCC Group) — parser VMFS Python del framework Dissect DFIR, usato come riferimento per le strutture su disco di VMFS.
  • vmfs-tools di Mike Hommey — implementazione open-source di VMFS3/5 che documenta le strutture core su disco e i tipi di indirizzo.
  • volatility-kerberos di Sylvain Peyrefitte (@citronneur, Airbus CERT) — plugin Kerberos per Volatility 3, ha ispirato l'approccio di carving dei ticket per recuperare ticket orfani dalla memoria LSASS liberata.
Scarica lo strumento
ProviderDatiNote
MSV1_0Hash NT/LM, SHA1Fallback di scansione fisica per voci paginate
WDigestPassword in chiaroCamminamento lista collegata + fallback .data
KerberosChiavi AES/RC4/DES, ticket (.kirbi/.ccache)Camminamento albero AVL + carving ticket per sessioni liberate
TsPkgPassword in chiaroSolo sessioni RDP
DPAPICache della chiave master (GUID + chiave decifrata)SHA1 masterkey per decifratura DPAPI offline
SSPCredenziali in chiaroSspCredentialList in msv1_0.dll
LiveSSPCredenziali in chiaroRichiede livessp.dll (raro dopo Win8)
CredmanCredenziali memorizzateEnumerazione tabella hash + lista singola
CloudAPToken Azure ADTipicamente vuoto per logon solo locale
FormatoEstensioniFonteStato
Snapshot VMware.vmsn + .vmemWorkstation, ESXiTestato
Snapshot VMware incorporati.vmsn (senza .vmem)Sospensione ESXiTestato
Stati salvati VirtualBox.savVirtualBoxTestato
Stati savevm QEMU/KVMrilevati automaticamenteProxmox, QEMUTestato
Core dump ELF QEMU/KVM.elfvirsh dumpTestato
Stati salvati Hyper-V.vmrsHyper-V 2016+Non testato
Dischi virtuali VMware.vmdk (sparse + flat)Workstation, ESXiTestato
Dischi virtuali VirtualBox.vdiVirtualBoxTestato
Dischi virtuali QEMU/KVM.qcow2QEMU, ProxmoxTestato
Dischi virtuali Hyper-V.vhdx, .vhdHyper-VTestato
Dispositivi SCSI grezzi VMFS-5/6/dev/disks/...ESXi (bypassa blocchi di file)Testato
Dispositivi a blocchi LVM/dev/...LVM-thin su ProxmoxTestato
Hive di registro grezziSAM, SYSTEM, SECURITYreg saveTestato
NTDS.dit grezzontds.dit + SYSTEMController di dominioTestato
Minidump LSASS.dmpprocdump, Task ManagerTestato
Directory di VMqualsiasi cartellaScopre automaticamente tutti i fileTestato
FormatoFlagDescrizione
text--format text (predefinito)Dump completo delle credenziali con metadati di sessione
brief--format briefRiepilogo compatto di una riga per credenziale
ntlm--format ntlmFormato pwdump DOMINIO\utente:::hash:::
hashcat--format hashcatHash grezzi: modalità 1000 (NTLM), 2100 (DCC2), 15300/15900 (DPAPI)
csv--format csvLeggibile da macchina, tutti i campi
FunzionalitàDescrizionePredefinito
vmwareSupporto snapshot VMware .vmsn/.vmemSì
vboxSupporto stato salvato VirtualBox .savSì
qemuCore dump ELF QEMU/KVM + savevm ProxmoxSì
hypervSupporto dump Hyper-V .vmrs/.bin/.rawSì
samEstrazione disco (SAM/LSA/DCC2) + gestori formato discoSì
ntds.ditEstrazione AD NTDS.dit. Richiede samSì
carveEstrazione degradata da memoria parziale/troncataSì
dumpDump della memoria del processo come minidumpSì
vmfsParser raw VMFS-5/6 per dispositivi SCSI ESXi. Richiede samSì